Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei

Az Entra OAuth hibái miatt könnyen feltörhetőek a Microsoft belső rendszerei
Munkanapnak indult, MI-sebezhetőség lett belőle. Ez a történet azt szemlélteti, mennyire egyszerű lehet akár külsős személyként is hozzáférni a Microsoft legbelsőbb alkalmazásaihoz – egy banális figyelmetlenséget kihasználva.

Amikor az unalom veszélyt szül

Unalmas dokumentációírás közben ráakadtam egy aka.ms linkre. Ezek a rövidítők minden Microsoft-dolgozó számára ismerősek, hiszen vállalati szinten is használják őket. Eszembe jutott, mi történik, ha egyszerűen meglátogatom magát az aka.ms címet? Egy bejelentkezési oldal fogadott, vélhetően dolgozóknak. Természetesen, a saját fiókommal nem engedett be – tenanton belüli azonosítás szükséges hozzá.

De kicsit tovább ásva egy másik érdekes linket találtam az eng.ms domainen. Ismét egy bejelentkező oldal, ahol – meglepő módon – már lehetőségem volt a saját Microsoft 365 fiókommal belépni. Egy engedélyezési ablak jelent meg, hogy engedélyt kérek az adataimhoz. Elfogadtam, majd egy 500-as hibakód jelent meg, de legalább valameddig bejutottam. Ez viszont felkeltette az érdeklődésemet: hova vezet, ha tovább kísérletezem?

Bejutás a Microsoft Engineering Hubba

Subdomain-vadászatba kezdtem az eng.ms-nél, míg rá nem bukkantam a rescue.eng.ms-re. Újabb bejelentkezés, újabb engedélyezési ablak, és most végleg bent vagyok. A képernyő tetején ott volt a saját nevem – egyértelmű jele annak, hogy nem kellene itt lennem. Az Engineering Hub belső mérnöki portál, rengeteg belső dokumentummal és információval. Egy rutinvizsgálat során több mint 13 ezer jelszavas találat bukkant fel, mind belső leírásokból.

Ezen a ponton léptem vissza, és jelentettem a hibát a Microsoft Security Response Centre-nek – de addigra már tudtam, hogy ez a hibás konfiguráció akár más rendszereiket is érintheti.

Multi-tenant alkalmazások veszélyei

Entra ID-ben alkalmazásokat regisztrálnak, amelyek lehetnek single-tenantek (csak a saját szervezetből engednek belépést) vagy multi-tenantek (több tenantból is fogadnak felhasználókat). Utóbbiak különösen kockázatosak lehetnek, mert – helytelenül beállítva – bárki beléphet akár személyes Microsoft-fiókkal is.

Az Engineering Hub is multi-tenant alkalmazás volt, így a rendszer nem ellenőrizte, hogy jogosult vagyok-e. A hitelesítési folyamat során az alkalmazás a /common végpontra irányított, ahol az én tenantom bocsátotta ki a belépési tokenemet. Így beléptetett, de maga az alkalmazás soha nem ellenőrizte, hogy a token jogosult-e ténylegesen a rendszerhez.

Nem hagyható figyelmen kívül, hogy a fejlesztők gyakran nem is sejtik, hogy multi-tenant mód van beállítva; ilyenkor a /common vagy /organizations autentikációs végpont enged be akárkit a saját tenantjából.


A Microsoft támadási felületének feltérképezése

Kicsit továbbmentem: több tízezer Microsoft-hoz köthető subdomaint vizsgáltam (microsoft.com, azure.com, office.com stb.). Összesen 1406 alkalmazás használt Entra ID-t, ezek közül 176 volt multi-tenant.

Sok alkalmazásnál a fejlesztők összekeverték a single-tenant megoldást, és beállították a / végpontot, miközben az alkalmazás maga multi-tenant maradt. Így egy egyszerű konfigurációs hiba miatt szélesre tárult a vállalati környezet ajtaja.

Korábbi kutatások is igazolták: ha multi-tenant alkalmazásnál az autentikációs url-t vagy végpontot módosítod (például Burp Suite-tel), a saját tenantodból kiadott belépési tokennel léphetsz be. Mégis, több alkalmazás kért plusz jóváhagyást vagy hozzáférési engedélyt bizonyos belső erőforrásokhoz, amit különféle skriptekkel meg lehetett kerülni; így minden multi-tenant alkalmazást egyesével tesztelhettem.

Belső Microsoft alkalmazások kompromittálása

Összesen 22 belső Microsoft-alkalmazáshoz férhettem hozzá. Ezek között volt kockázatnyilvántartó, Security Intelligence Platform, Service Principal- és felhasználókereső, logfile-okban Authorization Code-ok, vagy épp licence-generáláshoz szükséges privát kulcs részletek.

Kiemelhető még a Média Létrehozó szolgáltatás (Media Creation), amelyen keresztül licencekulcs-generálásra, sőt akár távoli kódfuttatásra (RCE) is lehetőség adódott egy fejlesztői eszköz manipulációján keresztül.

További rendszerek: Engage ACE Hub, Responsible AI Ops Platform, Microsoft Internal Billing Account (BAMI), CPET webszolgáltatás, HxSDK dokumentáció, Hardverleltár API, Elektronikus Címkézés menedzsment, minőségellenőrző, Bing Ads diagnosztika, Secure Devices Portal, Azure előfizetés-hub, stb.

Ebből adódóan már egyetlen helytelen beállítás egy ekkora szervezetben beláthatatlan következményekkel járhat.

Mit tehetsz – és veszélyben vagy-e?

A sebezhetőség napjainkban is létezik: a saját ügyfeleim 2%-ánál is találtam hasonló hibákat. A legfontosabb tanulságok:

  • Csak akkor használj multi-tenant alkalmazásokat, ha tényleg muszáj!
  • Ha mégis, az alkalmazás logikájában mindig ellenőrizd a tokenben az iss (issuer) vagy tid (tenant ID) értékét!

Ehhez gyors PowerShell-szkript is készült, amellyel néhány másodperc alatt felmérheted saját Entra környezeted potenciálisan sebezhető alkalmazásait.

Jutalom vagy csalódás?

2024 novemberében négy esetet jelentettem a MSRC-nek, majd 2025 januárjára további 17 alkalmazást fedeztem fel. Harmadik helyet értem el a versenyben – a díjazás összesen… hát, semmi jelentős. Viszont a Reward Support Tool alkalmazás tesztelésekor egy vicces menüpont fogadott: egyszerűen bármelyik PayPal-fiókra lehetne kifizetést indítani – legalább szimbolikusan megmaradt az „végtelen pénz hiba” (infinite money glitch).

2025, adminboss, research.eye.security alapján


Legfrissebb posztok

Újabb WinRAR-hack, orosz támadók okoznak fejfájást

MA 14:01

Újabb WinRAR-hack, orosz támadók okoznak fejfájást

A WinRAR, a világ egyik legismertebb fájltömörítő programja, súlyos biztonsági hibájára derült fény, amelyet orosz kibercsoportok aktívan kihasználtak. Két különböző támadócsoport, köztük a hírhedt RomCom és a Paper...

Az amerikai űrparancsnokság mindent megtesz, ha titkolni kell valamit

MA 13:52

Az amerikai űrparancsnokság mindent megtesz, ha titkolni kell valamit

👽 Több mint egy évtizednyi fejlesztés és tesztelés után végre elindul a United Launch Alliance (ULA) új rakétája, a Vulcan, fedélzetén egy kísérleti katonai műholddal – és ki tudja,...

Az MI megbutítja az orvosokat? Komoly gondok a rutin mögött

MA 13:26

Az MI megbutítja az orvosokat? Komoly gondok a rutin mögött

🧐 Az orvosok egyre gyakrabban használnak MI-alapú képfelismerő rendszereket kolonoszkópiák során, hogy hatékonyabban szúrják ki és távolítsák el a rákot megelőző adenómákat. Az MI segítségével az adenóma-felismerési arány 12,5...

A Threads már 400 millió felhasználónál tart

MA 13:01

A Threads már 400 millió felhasználónál tart

A Meta szövegközpontú közösségi alkalmazása, a Threads, alig három évvel az indulása után elérte a 400 millió havi aktív felhasználót. A mobilos aktivitás kimagasló, ami jól mutatja, hogy...

Megint elmaradt az ENSZ műanyagszerződés megkötése

MA 12:26

Megint elmaradt az ENSZ műanyagszerződés megkötése

🚧 Napokon át tartó, éjszakába nyúló egyeztetések ellenére ismét sikertelenül zárultak Genfben az ENSZ által szervezett tárgyalások, amelyek célja egy átfogó, nemzetközi műanyagszennyezés elleni egyezmény elfogadása lett volna. 185...


MA 12:00

Az agyat utánozza a villámgyors MI-chip

Új áttörés született a MI-alapú fotonikus számítástechnikában: bemutattak egy olyan chipet, amely az emberi agy működéséhez hasonló, eseményalapú, aszinkron feldolgozást valósít meg szilíciumalapon. Ez a fotonikus tüskés neurális...

Az egyetemek titka: kidobott felvételi tesztek, nagyobb sokszínűség

MA 11:51

Az egyetemek titka: kidobott felvételi tesztek, nagyobb sokszínűség

🔐 Az amerikai egyetemek közül több mint 200 törölte el a szabványos felvételi tesztkövetelményt 2003 és 2019 között. Ezen intézkedések eredményeként érezhetően nőtt a hallgatói sokszínűség: a fehér diákok...

Az emberi élet titokzatos kezdete mostantól 3D-ben látható, ez már nem csak sci-fi

MA 11:26

Az emberi élet titokzatos kezdete mostantól 3D-ben látható, ez már nem csak sci-fi

🔬 A tudományos világban igazi áttörés született: először sikerült háromdimenziós képeken rögzíteni az emberi embrió beágyazódását, vagyis azt a folyamatot, amikor a fejlődő élet szó szerint befúrja magát a...

Ha nem figyelsz, az MI-ügynökök felfalják a márkádat

MA 11:02

Ha nem figyelsz, az MI-ügynökök felfalják a márkádat

Eljött az a korszak, amikor a legértékesebb vásárlóid már nem keresik fel az oldaladat, nem kattintanak a hirdetésedre, és nem olvassák a hírleveleidet sem. Hamarosan a legtöbb döntést...